Byl vydán Apache HTTP Server verze 2.4.68, který opravuje 13 zranitelností a zavádí několik vylepšení.
Opravené zranitelnosti (první 6 jsou střední závažnosti, zbývající jsou nízké závažnosti):
- CVE-2026-34355 - Při přístupu k útočníkovi ovládanému backendu dochází k přetečení vyrovnávací paměti v mod_proxy_html.
- CVE-2026-49975 - Odmítnutí služby v důsledku vyčerpání paměti procesu.
- CVE-2026-44186 - Při přístupu k FTP serveru ovládanému útočníkem je zneužita nekonečná smyčka v modulu mod_proxy_ftp.
- CVE-2026-44119 – Místní uživatelé s oprávněním k vytváření souborů .htaccess mohou číst obsah souborů s oprávněními uživatele httpd.
- CVE-2026-43951 - Havárie procesu kvůli čtení mimo povolené meze v mod_headers a mod_mime.
- CVE-2026-42535 – Zranitelnost v mod_dav_fs umožňuje autorům obsahu WebDAV přístup k adresáři, který vyžaduje zvýšená oprávnění.
- CVE-2026-29167 – Zranitelnost typu „použít po uvolnění“ v mod_ldap.
- CVE-2026-29170 — Cross-site scripting v mod_proxy_ftp.
- CVE-2026-34356 – Přetečení vyrovnávací paměti v implementaci ProxyPassReverseCookieMap.
- CVE-2026-42536 – Přetečení vyrovnávací paměti v mod_xml2enc.
- CVE-2026-44185 - Při odesílání požadavků na OCSP server útočníka se v mod_ssl čte hodnota mimo povolený rozsah.
- CVE-2026-44631 - Přetečení vyrovnávací paměti při zpracování regulárních výrazů v konfiguraci.
- CVE-2026-48913 - Zranitelnost typu „use after-free“ v mod_http2 se objevuje, když jsou vyčerpány dostupné deskriptory souborů.
Mezi vylepšení, která se netýkají zabezpečení, patří:
- Mod_ssl a utilita ab nyní podporují OpenSSL 4.0.
- Přidáno rozpoznávání typu atributu SerialNumber do mod_ssl.
- Direktiva ErrorLogFormat nyní podporuje substituci „%{m}t“ pro určení času v protokolu s přesností na milisekundy.
- Modul mod_http2 byl aktualizován na verzi 2.0.42.
Zdroj: opennet.ru
